هک ترم لبز؛ اکسپلویت حاکمیتی و خروج ۸.۵ میلیون دلار از والت‌های دیفای

انتشار 1 روز قبل
آنچه می‌خوانید...

پروتکل وام‌دهی ترم لبز هدف یک اکسپلویت حاکمیتی قرار گرفت؛ مهاجم به‌جای شکستن قرارداد، از مجوزهای حاکمیتی سوءاستفاده کرد و حدود ۸.۵ میلیون دلار اتریوم و استیبل‌کوین را از والت‌ها خارج کرد.

هک ترم لبز؛ اکسپلویت حاکمیتی و خروج حدود ۸.۵ میلیون دلار اتریوم از والت‌های دیفای

هک ترم لبز یک نمونهٔ تازه از نسل جدید حمله‌های دیفای است؛ حمله‌ای که به‌جای شکستن رمزنگاری یا یافتن باگ در کد قرارداد، از خودِ سازوکار حاکمیت پروتکل سوءاستفاده می‌کند. در ۲۳ آگوست ۲۰۲۶، این پروتکل وام‌دهی هدف اکسپلویتی قرار گرفت که با دستکاری مجوزهای حاکمیتی، حدود ۸.۵ میلیون دلار دارایی — عمدتاً اتریوم و استیبل‌کوین — را از والت‌های پروتکل خارج کرد؛ بدون آنکه امنیت شبکهٔ اتریوم به‌خطر بیفتد.

هک ترم لبز چطور اجرا شد؟

والت‌های ترم لبز دارایی کاربران را به‌شکل مشترک (pooled) مدیریت می‌کردند و کنترل بخشی از این سازوکار در اختیار مجوزهای حاکمیتی بود. مهاجم توانست این مجوزها را به‌دست بگیرد یا دور بزند و سپس با استفاده از همان اختیارات قانونیِ سیستم، دارایی‌های تجمیع‌شده را به بیرون هدایت کند. به‌بیان ساده، مهاجم از دری وارد شد که خودِ پروتکل آن را برای مدیریت باز گذاشته بود؛ نه از یک شکاف در دیوار. بر پایهٔ گزارش‌های امنیتی، بخشی از دارایی خارج‌شده حدود ۲٬۸۰۰ اتریوم بود و بخش دیگر به استیبل‌کوین تبدیل شد.

  • زمان حمله: ۲۳ آگوست ۲۰۲۶؛ هدف: والت‌های تجمیعی پروتکل وام‌دهی.
  • زیان: حدود ۸.۵ میلیون دلار، شامل نزدیک ۲٬۸۰۰ اتریوم و استیبل‌کوین.
  • ماهیت نقص: سوءاستفاده از مجوزهای حاکمیتی، نه باگ در کد قرارداد.
  • دامنهٔ اثر: محدود به دارایی پروتکل؛ شبکهٔ اتریوم دست‌نخورده ماند.

چرا اکسپلویت حاکمیتی خطرناک‌تر از باگ کد است؟

در یک باگ کلاسیک، مهاجم باید نقصی در کد پیدا کند؛ اما در اکسپلویت حاکمیتی، مهاجم از اختیاراتی استفاده می‌کند که سیستم عمداً به دارندگان قدرت داده است. همین موضوع تشخیص و پیشگیری را دشوارتر می‌کند، چون تراکنش‌ها ظاهراً «مجاز» هستند. طبق برخی گزارش‌ها، سهم روزافزونی از حمله‌های بزرگ دیفای اکنون از همین مسیر — یعنی حساب‌ها و مجوزهای در معرض خطر — انجام می‌شود، نه از شکستن مستقیم قرارداد. این همان الگویی است که در هک پل کراس‌چین آل بریج هم دیدیم؛ حمله به فرض‌های اعتماد، نه به رمزنگاری.

این حادثه در کدام تصویر بزرگ‌تر می‌نشیند؟

هک ترم لبز ادامهٔ یک موج امنیتی داغ در این هفته‌هاست؛ درست بعد از حوادثی مثل هک کولد کارد و توقف زنجیره مانترا. پیام مشترک همهٔ این‌ها روشن است: دارایی سپرده‌شده در پروتکل‌های دیفای، هرقدر هم بزرگ و شناخته‌شده باشند، بدون ریسک نیست. برای کاربر، درس عملی این است که سپردن دارایی به والت‌های تجمیعی را دربست امن نداند، دسترسی‌های خطرناک را با ابزارهایی مثل لغو دسترسی‌های خطرناک کیف پول مدیریت کند و پیش از هر سرمایه‌گذاری، تحلیل بنیادی پروتکل و مدل حاکمیت پروتکل را بررسی کند. اطلاعات رسمی این پروژه در وب‌سایت رسمی ترم فایننس در دسترس است.

جمع‌بندی اینکه هک ترم لبز با وجود رقم نسبتاً محدودش، یک هشدار جدی دربارهٔ نقطه‌ضعف تازهٔ دیفای است: حاکمیت. تا وقتی پروتکل‌ها اختیارات حاکمیتی گسترده‌ای را در اختیار سازوکارهای متمرکز یا کم‌محافظت قرار دهند، این‌گونه حمله‌ها تکرار خواهند شد؛ و امنیت واقعی دارایی، بیش از هر چیز به آگاهی کاربر و درک ساختار قدرت در هر پروتکل بستگی دارد.

سوالات متداول

هک ترم لبز چطور اتفاق افتاد؟

مهاجم به‌جای یافتن باگ در کد قرارداد، از مجوزهای حاکمیتی پروتکل سوءاستفاده کرد. او این اختیارات را به‌دست گرفت یا دور زد و با استفاده از همان اختیارات قانونی سیستم، دارایی‌های تجمیع‌شده در والت‌ها را به بیرون هدایت کرد.

چقدر در هک ترم لبز به سرقت رفت؟

زیان این اکسپلویت حدود ۸.۵ میلیون دلار گزارش شده است؛ شامل نزدیک ۲٬۸۰۰ اتریوم و مقداری استیبل‌کوین. دامنهٔ اثر محدود به دارایی خودِ پروتکل بود و امنیت شبکهٔ اتریوم دست‌نخورده ماند.

چرا اکسپلویت حاکمیتی خطرناک‌تر از باگ کد است؟

چون مهاجم از اختیاراتی استفاده می‌کند که سیستم عمداً به دارندگان قدرت داده است و تراکنش‌ها ظاهراً مجاز به‌نظر می‌رسند. همین موضوع تشخیص و پیشگیری را بسیار دشوارتر از یک باگ کلاسیک در کد می‌کند.

این محتوا مفید بود؟
نظرات کاربران
می خواهم از پاسخ به کامنتم مطلع شوم
اطلاع از
guest

0 دیدکاه های این نوشته
قدیمی ترین ها
جدیدترین ها رای بیشتر
اتریوم
ETH
اتریوم
اتریوم (ETH) دومین ارز دیجیتال بزرگ جهان و بستر اصلی قراردادهای هوشمند و اپلیکیشن‌های غیرمتمرکز است. با ارزینجا، اتریوم را سریع و مطمئن خرید و فروش کنید.
خرید اتریوم